DEMO Synthetische Daten, keine echten Systeme. Aktionen werden aufgezeichnet, aber nicht ausgeführt.
setzt sich alle 60 Minuten selbst zurück
DAngemeldet alsDemo Besucher
Demo Besucherdemo@demo.example
Mein Profil

Rein lesende Bereitschaft

Identity & SSO

Zusammenfassung vorhandener Konfiguration und dokumentierter Fähigkeiten. Diese Ansicht kontaktiert keinen Identity Provider und verändert keine Systeme.

SSO-Anbindungen & Zugangsrichtlinien →

Keycloak-Integrationen1 / 1aktiv / dokumentiert
PRISM OIDCDeaktiviertKonfiguration nicht vollständig
SSO-Kandidaten13OIDC oder SAML unterstützt
Verifiziert13im Test oder Betrieb
Menschliche Konten2eindeutige Benutzer über alle Assets
SSH-Dienstkonten3Dienstkonten mit Schlüsselzugang
Assets mit Konten45im Host-Konten-Inventar
LDAP-Konten14verknüpfte Verzeichniskonten
Offene Konto-Aufträge0warten auf Freigabe

Zur Konten-Übersicht →

Betreiberaktion

PRISM OIDC aktivieren

Neustart erforderlich

Ein vorhandener Keycloak-Client aktiviert die Anmeldung in PRISM nicht. PRISM_OIDC_ENABLED fehlt oder steht nicht auf true. Zusätzlich fehlen Pflichtwerte der lokalen OIDC-Konfiguration.

Den folgenden gemeinsamen OIDC-Block auf dem PRISM-Host in /opt/prism/.env eintragen beziehungsweise vervollständigen. Danach Web-, Scheduler- und Job-Worker neu starten. PRISM kann seine laufende Umgebung nicht selbst ändern; das Client-Secret bleibt eine root-lesbare Secret-Datei und wird nie angezeigt.

PRISM_OIDC_ENABLED=true
PRISM_OIDC_AUTHORIZATION_ENDPOINT=
PRISM_OIDC_TOKEN_ENDPOINT=
PRISM_OIDC_USERINFO_ENDPOINT=
PRISM_OIDC_JWKS_ENDPOINT=
PRISM_OIDC_EXPECTED_ISSUER=
PRISM_OIDC_CLIENT_ID=
PRISM_OIDC_REQUIRED_GROUP=
PRISM_OIDC_ADMIN_GROUP=
PRISM_OIDC_GROUP_MAPPING={}
PRISM_OIDC_CLIENT_SECRET_FILE=/run/secrets/prism_oidc_client_secret
PRISM_OIDC_CLIENT_SECRET_HOST_PATH=<ROOT_ONLY_DATEI_AUF_DEM_HOST>

Getrennte Aufgaben

Identitäten und Zugangsdaten

Diese Systeme unterstützen den Zugang, erfüllen aber unterschiedliche Rollen. Nur Keycloak ist der Identity Provider.

IdentitätsverwaltungKeycloakAuthentifiziert Benutzer gegenüber angebundenen Diensten und stellt deren Identität bereit.
PasswortsafeVaultwardenVerwahrt Zugangsdaten und Passwortreferenzen. Vaultwarden vergibt keine Identitäten an Dienste.Passwortsafe öffnen →

Zugangsdatenquellen

OpenBao und Vaultwarden werden getrennt von der Identitätsverwaltung geführt. Angezeigt werden nur Name, Typ und lokaler Konfigurationsstatus.

QuelleRolleStatus
OpenBaoSecret-SpeicherAktiv
VaultwardenPasswortsafeAktiv

Identity Broker

Keycloak-Bereitschaft

Nur lesend

Der Test wird ausschließlich ausdrücklich ausgelöst. Die Übersicht liest nur den bereinigten Nachweis; Discovery-Inhalte und Fehlerdetails werden nicht gespeichert.

IntegrationStatusTLS-PrüfungReadiness-NachweisNächster Schritt
KeycloakAktivVerpflichtend aktivNoch kein erfolgreicher NachweisPRISM-behebbar: Im Integrationsdetail die Keycloak-Readiness testen.

Verzeichnisdienst

AD-DC-Bereitschaft · Samba oder Microsoft

9 ausstehend

Manuelle Abnahmecheckliste für einen geplanten SSO-Rollout. Sie ist erst relevant, wenn dieser Rollout vorbereitet oder abgenommen wird; unbearbeitete Punkte sind keine gemessenen Alarme. Vorgesehen ist ein Samba Active Directory Domain Controller; Microsoft AD DS bleibt kompatibel. Ein allgemeiner LDAP-Server allein erfüllt den Vertrag nicht. PRISM kontaktiert und verändert weder Verzeichnisdienst, DNS noch Keycloak.

Betreiberaktion: Die unten beim jeweiligen Gate genannte Voraussetzung in AD, DNS oder Keycloak herstellen beziehungsweise extern prüfen. Anschließend den festen Gate-Status hier dokumentieren und speichern; PRISM führt diese Infrastrukturänderungen nicht aus.

AD-kompatible Domänencontroller-Rolle geprüftDer Verzeichnisdienst läuft als Samba AD DC oder Microsoft AD DS; ein eigenständiger LDAP-Server oder Domänenmitglied genügt nicht.
Domänen- und DNS-Namensraum festgelegtAD-Domäne, DNS-Verantwortung und Namenskonflikte wurden vor der Bereitstellung geprüft.
DNS- und Kerberos-Diensterkennung geprüftDie für AD, LDAP und Kerberos erforderlichen DNS-SRV-Einträge werden vom vorgesehenen Clientnetz eindeutig aufgelöst.
Zeitsynchronisation geprüftDomänencontroller, Keycloak und PRISM verwenden belastbare Zeitquellen.
LDAPS-Zertifikatsweg geprüftVertrauenskette, Servername, Ablaufüberwachung und Erneuerung sind dokumentiert und getestet.
Minimal berechtigter LDAP-Lesezugriff geprüftDer spätere Keycloak-Bind besitzt keine administrativen oder schreibenden Rechte.
Sicherung und Wiederherstellung getestetSystem-State-Sicherung und autoritative Wiederherstellung sind mit Verantwortlichen dokumentiert.
Administrative Notfallkonten geprüftAD- und lokale PRISM-Notfallwege bleiben unabhängig von Keycloak erreichbar.
Zweiter Domänencontroller entschiedenBetriebsentscheidung, Wiederanlauf und gegebenenfalls späterer Ausbau sind festgehalten.

Dienstekatalog

SSO-Fähigkeitsmatrix

Nur Anwendungen mit möglicher Anmeldung. 2 davon sind weiterhin ungeprüft. 19 technische Dienste (Exporter, Infrastruktur) ohne SSO-Bezug sind ausgeblendet. Ein Eintrag dokumentiert nur Fähigkeiten und aktiviert keine Anmeldung.

Betreiberaktion: Den tatsächlichen Anmelde- und Rückfallweg am jeweiligen Dienst mit einem isolierten Testkonto prüfen und das Ergebnis anschließend im Dienstekatalog dokumentieren.

DienstAssetAnmeldungNachweisRückfallwegNächster Schritt
AWXdemo-awxOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
BookStackdemo-bookstackOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
Checkmkdemo-checkmkOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
GitLabdemo-gitlabOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
Grafanademo-grafanaOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
Home Assistantdemo-ct-homeassistantLDAP, LokalUngeprüftLokales Break-Glass-AdministratorkontoBetreiberaktion: Anmeldung und Rückfallweg testen, dann den Nachweis im Dienstekatalog pflegen.
Jellyfindemo-ct-jellyfinLDAP, LokalUngeprüftLokales Break-Glass-AdministratorkontoBetreiberaktion: Anmeldung und Rückfallweg testen, dann den Nachweis im Dienstekatalog pflegen.
Keycloakdemo-keycloakOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
Kubernetes APIdemo-k8s-cp-01OIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
Nextclouddemo-nextcloudOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
Objektspeicherdemo-ct-minioOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
OpenBaodemo-openbaoOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
Paperlessdemo-ct-paperlessOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
Rancherdemo-rancherOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
Wazuh Dashboarddemo-wazuhOIDC, SAML, LDAP, LokalIm Test verifiziertLokales Break-Glass-AdministratorkontoInformation: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen.
Nicht Bestandteil dieser Ansicht: Benutzer, Gruppen, Clients, Tokens, Secrets, LDAP-Inhalte, vollständige Provider-Antworten oder schreibende IAM-Aktionen.

Bereichsübergreifend

Was möchtest du finden?